Minacce · 80 giorni fa
La rottura non è più un singolo modulo malevolo, ma la capacità di fabbricare una storia di release credibile in Go. Se il flusso di versioni sembra normale, la revisione standard del dependency intake perde il segnale: il codice malevolo si presenta come un semplice aggiornamento.
Socket ha attribuito a Operation Muck and Load una rete di 222 repository-esca su 190 account e oltre 1.200 pseudo-versioni Go pubblicate dal 24 gennaio, di cui circa 700 malevole. Il modulo si finge uno strumento di scansione DNS basato su dnsub e usa commit timestampati per far generare a Go versioni che sembrano legittime; all’esecuzione carica PowerShell e passa da dead drop pubblici fino a Windows malware, con payload che includono RAT, infostealer e cryptominer.
Il punto per chi consuma Go modules da repository pubblici o da CI che aggiorna in automatico non è il singolo pacchetto da bloccare. È il modello di fiducia nelle versioni che viene falsificato: se la cronologia di release può essere costruita ad arte, il controllo dei package deve guardare anche alla genealogia del codice, non solo al nome del modulo.
2 fonti che coprono questa storia
Network of 200 GitHub Repositories Used for Malware Infection
A Go module is used to load PowerShell code that fetches a resolver from public dead drops to execute Windows malware.
Malicious Go Module Exposes GitHub Malware Lure Network Span...
Socket tracks the activity as Operation “Muck and Load”: a threat actor uses commit-farming workflows, public dead drops, and protected archives to st...
Part of the PlainSec briefing for 2026-07-10